Pesquisadores da empresa de cibersegurança Unit 42 identificaram três novos métodos de ataque capazes de burlar a proteção por passkeys no gerenciador de senhas do Google Chrome para Windows. As técnicas, batizadas de Pass-ta-key, Silver Pass-ta-key e Golden Pass-ta-key, permitem que softwares maliciosos acessem contas protegidas sem exigir a validação de biometria ou PIN do usuário.
A exploração exige que o dispositivo Windows equipado com módulo de plataforma confiável (TPM) esteja previamente infectado por um malware em execução.
A partir do acesso local, o programa malicioso lê os metadados de credenciais sincronizadas do Chrome armazenados na pasta de dados do sistema. A falha não quebra a criptografia das chaves, mas ataca o código do navegador responsável por armazenar e gerenciar a verificação de presença humana no sistema operacional.
No primeiro método, denominado Pass-ta-key, o malware extrai a chave de identidade do dispositivo e solicita ao próprio TPM a assinatura de requisições de acesso.
De acordo com o relatório, a validação de segurança depende de o site de destino verificar o sinal de confirmação do usuário.
O GitHub bloqueou a tentativa por aplicar essa checagem, enquanto o eBay aceitou a autenticação de teste até corrigir a falha após a notificação dos pesquisadores.
Roubo de chaves mestre e acesso permanente
A variação Silver Pass-ta-key força o Chrome a recadastrar o dispositivo para registrar uma chave de verificação controlada pelo atacante.
